Форум русскоязычного сообщества Ubuntu


Следите за новостями русскоязычного сообщества Ubuntu в Twitter-ленте @ubuntu_ru_loco

Автор Тема: Не могу забанить айпи, хэлп  (Прочитано 2274 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Danlin

  • Автор темы
  • Новичок
  • *
  • Сообщений: 11
    • Просмотр профиля
Не могу забанить айпи, хэлп
« : 21 Ноября 2020, 08:46:14 »
Народ, помогите советом, кровь и боль уже  :-[. Заранее спасибо.
Имю одного спамера, достал уже. Не могу забанить его, пробывал везде уже.
Ниже пример, что перепробовал:

sudo ufw verbose numbered | grep 91.241.19.84

[х] Anywhere                   DENY IN     91.241.19.84             
[х] 80                         DENY IN     91.241.19.84
—————————————————————————————
/etc/hosts.deny

ALL:91.241.19.84
—————————————————————————————
.htaccess

<RequireAll>
    Require all granted
    Require not ip 91.241.19.84
</RequireAll>
—————————————————————————————
Свежий лог нижу, все равно долбиться каждый день.

My IP:80 91.241.19.84 - - [20/Nov/2020:21:36:14 +0100] "GET /?XDEBUG_SESSION_START=phpstorm HTTP/1.1" 403 363 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/78.0.3904.108 Safari/537.36"
My IP:80 91.241.19.84 - - [20/Nov/2020:21:36:15 +0100] "POST /vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php HTTP/1.1" 403 363 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/78.0.3904.108 Safari/537.36"
My IP:80 91.241.19.84 - - [20/Nov/2020:21:36:15 +0100] "GET /?a=fetch&content=<php>die(@md5(HelloThinkCMF))</php> HTTP/1.1" 403 363 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/78.0.3904.108 Safari/537.36"





Оффлайн bezbo

  • Старожил
  • *
  • Сообщений: 1749
    • Просмотр профиля
Re: Не могу забанить айпи, хэлп
« Ответ #1 : 21 Ноября 2020, 10:11:52 »
Не могу забанить его

sudo ufw reject from 91.241.19.84 to any

Оффлайн Danlin

  • Автор темы
  • Новичок
  • *
  • Сообщений: 11
    • Просмотр профиля
Re: Не могу забанить айпи, хэлп
« Ответ #2 : 21 Ноября 2020, 11:38:31 »
Тоже пробовал, не помогает.

Оффлайн DimanBG

  • Старожил
  • *
  • Сообщений: 1316
    • Просмотр профиля
Re: Не могу забанить айпи, хэлп
« Ответ #3 : 21 Ноября 2020, 11:44:26 »
Имю одного спамера, достал уже. Не могу забанить его, пробывал везде уже.
Пожалуйся на hostway.ru это их айпишник. По отзывам из инета, ты не один такой.

Оффлайн AlexDem

  • Активист
  • *
  • Сообщений: 696
    • Просмотр профиля
Re: Не могу забанить айпи, хэлп
« Ответ #4 : 21 Ноября 2020, 11:53:11 »
А как ты команды даешь? Выведи sudo ufw status numbered
Правила блокировки должны быть на первом месте. Порядок правил является критическим в ufw / iptables, поскольку пакет будет соответствовать первому правилу, последующие правила игнорируются. Поэтому

sudo ufw insert 1 deny from 91.241.19.84 to any
Пользователь добавил сообщение 21 Ноября 2020, 11:54:53:
Пожалуйся на hostway.ru это их айпишник. По отзывам из инета, ты не один такой.
Лучше поставить Fail2ban, настроить его и пусть стучаться, тебе уже будет пофигу. Если на всех жаловаться, то полжизни надо будет на это положить.
« Последнее редактирование: 21 Ноября 2020, 11:54:53 от AlexDem »

Оффлайн Danlin

  • Автор темы
  • Новичок
  • *
  • Сообщений: 11
    • Просмотр профиля
Re: Не могу забанить айпи, хэлп
« Ответ #5 : 21 Ноября 2020, 20:11:19 »
Имю одного спамера, достал уже. Не могу забанить его, пробывал везде уже.
Пожалуйся на hostway.ru это их айпишник. По отзывам из инета, ты не один такой.

Отправлял и не один раз. Не ответа, ни привета. Осталось ток повыше куда нить отправить.

Пользователь добавил сообщение 21 Ноября 2020, 20:21:54:
А как ты команды даешь? Выведи sudo ufw status numbered
Правила блокировки должны быть на первом месте. Порядок правил является критическим в ufw / iptables, поскольку пакет будет соответствовать первому правилу, последующие правила игнорируются. Поэтому

sudo ufw insert 1 deny from 91.241.19.84 to any
Пользователь добавил сообщение 21 Ноября 2020, 11:54:53:
Пожалуйся на hostway.ru это их айпишник. По отзывам из инета, ты не один такой.
Лучше поставить Fail2ban, настроить его и пусть стучаться, тебе уже будет пофигу. Если на всех жаловаться, то полжизни надо будет на это положить.

sudo ufw deny from 91.241.19.84 to any
или
sudo ufw reject from 91.241.19.84 to any

 sudo ufw status numbered | grep 91.241.19.84
[198] Anywhere                   REJECT IN   91.241.19.84


Все остальные IPs без проблем баняться, как фэйл2бан любым фильтром, так и руками UFW, но вот именно этот никак.
Стоит фэйл2бан, вот лог от туда:

2020-11-21 12:20:59,016 fail2ban.filter         [6565]: INFO    [apache403] Found 91.241.19.84 - 2020-11-21 12:20:59
2020-11-21 12:20:59,075 fail2ban.actions        [6565]: WARNING [apache403] 91.241.19.84 already banned
2020-11-21 12:20:59,075 fail2ban.actions        [6565]: WARNING [apache403] 91.241.19.84 already banned
2020-11-21 12:20:59,214 fail2ban.filter         [6565]: INFO    [apache403] Found 91.241.19.84 - 2020-11-21 12:20:59
2020-11-21 12:20:59,814 fail2ban.actions        [6565]: WARNING [apache-auth] 91.241.19.84 already banned
« Последнее редактирование: 21 Ноября 2020, 20:21:54 от Danlin »

Оффлайн AlexDem

  • Активист
  • *
  • Сообщений: 696
    • Просмотр профиля
Re: Не могу забанить айпи, хэлп
« Ответ #6 : 21 Ноября 2020, 21:25:05 »
sudo ufw deny from 91.241.19.84 to any
или
sudo ufw reject from 91.241.19.84 to any
Разница лишь в том, будет ли забанненый IP получать респонс от сервера что он забанен или нет.

Пользователь добавил сообщение 21 Ноября 2020, 21:27:36:
sudo ufw status numbered | grep 91.241.19.84
[198] Anywhere                   REJECT IN   91.241.19.84
Остальные банятся только потому, что они ломяться в порты, которые не разрешены, а этот - в тот порт, который открыт, поскольку он у тебя 198м идет, то скорее всего он читает твой сервер по какому то порту, открытому выше в 197 правилах. Короче, читай мануал о iptables, и о приоритете правил и как это работает.


Пользователь добавил сообщение 21 Ноября 2020, 21:29:36:
Стоит фэйл2бан, вот лог от туда:
ну и отлично, fail2ban его блокирует, чем ты недоволен то?
« Последнее редактирование: 21 Ноября 2020, 21:29:36 от AlexDem »

Оффлайн valrust

  • Активист
  • *
  • Сообщений: 364
    • Просмотр профиля
Re: Не могу забанить айпи, хэлп
« Ответ #7 : 22 Ноября 2020, 01:13:52 »
[198] Anywhere                   REJECT IN   91.241.19.84
Проверьте, возможно раньше, перед этим правилом есть правило, которое разрешает подключение к порту 80 с любых адресов. Тогда оно срабатывает первым и пропускает пакет и не доходит до проверки правила с REJECT.

Оффлайн Danlin

  • Автор темы
  • Новичок
  • *
  • Сообщений: 11
    • Просмотр профиля
Re: Не могу забанить айпи, хэлп
« Ответ #8 : 22 Ноября 2020, 20:07:30 »
sudo ufw deny from 91.241.19.84 to any
или
sudo ufw reject from 91.241.19.84 to any
Разница лишь в том, будет ли забанненый IP получать респонс от сервера что он забанен или нет.

Пользователь добавил сообщение 21 Ноября 2020, 21:27:36:
sudo ufw status numbered | grep 91.241.19.84
[198] Anywhere                   REJECT IN   91.241.19.84
Остальные банятся только потому, что они ломяться в порты, которые не разрешены, а этот - в тот порт, который открыт, поскольку он у тебя 198м идет, то скорее всего он читает твой сервер по какому то порту, открытому выше в 197 правилах. Короче, читай мануал о iptables, и о приоритете правил и как это работает.


Пользователь добавил сообщение 21 Ноября 2020, 21:29:36:
Стоит фэйл2бан, вот лог от туда:
ну и отлично, fail2ban его блокирует, чем ты недоволен то?

Ок, почитаю.
Открыт 80 порт, в логе он по 80 долбиться. В него ломяться в день по 30 шт., но все сидят там на вечно.
Не блокирует он его. Я вчера грепнул айпи и последняя в списке дата была 21, ее и скопировал. С этого айпишника ломиться раз в сутки стабильно по 80 посту. В логе фэйл2бана каждый раз, каждый день already banned. На следующий день грепаешь лог апача, там новая попытка и так каждый день. Это уже длится недели, полторы.

"скорее всего он читает твой сервер по какому то порту, открытому выше в 197 правилах."  Если я правильно понял, то это вряд ли , так как если взять фэйл2бан фильтр УФВ:
actionban = [ -n "<application>" ] && app="app <application>"
            ufw insert <insertpos> <blocktype> from <ip> to <destination> $app
insertpos = 1

Попробовал вчера sudo ufw insert 1 deny from 91.241.19.84 to any.
Лог:
IP:80 91.241.19.84 - - [22/Nov/2020:13:36:51 +0100] "POST /mifs/.;/services/LogService HTTP/1.1" 403 4600 "https://89.185.227.105:443" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/78.0.3904.108 Safari/537.36"
IP:80 91.241.19.84 - - [22/Nov/2020:13:36:51 +0100] "POST /vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php HTTP/1.1" 403 4600 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/78.0.3904.108 Safari/537.36"
IP:80 91.241.19.84 - - [22/Nov/2020:13:36:54 +0100] "POST /api/jsonws/invoke HTTP/1.1" 403 4600 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/78.0.3904.108 Safari/537.36"
IP:80 91.241.19.84 - - [22/Nov/2020:13:36:54 +0100] "GET /vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php HTTP/1.1" 403 4600 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/78.0.3904.108 Safari/537.36"

Fail2ban log:
2020-11-22 13:36:58,491 fail2ban.filter         [6565]: INFO    [apache403] Found 91.241.19.84 - 2020-11-22 13:36:58
2020-11-22 13:36:58,610 fail2ban.actions        [6565]: WARNING [apache403] 91.241.19.84 already banned

Спасибо за хэлп все равно  :).


Пользователь добавил сообщение 22 Ноября 2020, 20:14:43:
91.241.19.84

[54] Anywhere                   DENY IN     91.241.19.84
[1612] 80/tcp                     ALLOW IN    Anywhere

UFW всегда добавляет deny в начало списка, а allow в конце.
« Последнее редактирование: 22 Ноября 2020, 20:38:33 от Danlin »

Оффлайн Elias292

  • Любитель
  • *
  • Сообщений: 51
    • Просмотр профиля
Re: Не могу забанить айпи, хэлп
« Ответ #9 : 28 Ноября 2020, 17:20:32 »
route add -host 91.241.19.84 lo

Тока надо как то его в стартовые скрипты добавить...

 

Страница сгенерирована за 0.051 секунд. Запросов: 25.